資安長、技術長、開發團隊,各自看到什麼
CTO / CIO
所有專案的合規狀態一眼看完:風險熱力圖、趨勢、該先處理哪一個
CISO
框架覆蓋矩陣、稽核日誌匯出、供應鏈清單(SBOM)
IT/DevSecOps 團隊
接進掃描流程、程式碼自動轉換(Codemod)、資料庫健康度分析
七個模組,一個平台
從合規報告到舊系統現代化,都在同一個地方處理,原始碼都留在您的網路。
合規報告
把程式碼對照 31 套框架的結果整理成稽核員看得懂的報告:哪些控制項在程式碼層有證據、哪些沒有、該先補哪裡。PDF、Excel、CSV、Word 都能出,六種語言。
- PDF、Excel、CSV、Word 匯出
- 六種語言的報告
- ISO 31000、NIST RMF、ISO 27005 三種風險評估方法
- 框架覆蓋矩陣,每筆缺失指到檔案與行號
SBOM 軟體物料清單
您的每個專案用了哪些套件、什麼授權、有哪些已知漏洞,一份清單看完。輸出 CycloneDX 與 SPDX 兩種格式,稽核和客戶要哪種都給得出來。
- CycloneDX 與 SPDX 格式
- 相依套件對應已知漏洞
- 授權條款追蹤
- 供應鏈風險一眼看完
治理儀表板
從整個組織一路點到出問題的那個子系統。合規覆蓋率、趨勢圖、風險熱力圖,管一百個子系統也不會迷路。
- 組織 → 主系統 → 子系統逐層下鑽
- 合規覆蓋率趨勢
- 風險熱力圖
- 多個專案並排比較
風險評估問卷
五個面向的成熟度問卷:系統交接、需求追溯、變更預測、驗收標準、溝通成本。分數來自團隊填答,不是程式碼掃描——它補的是掃描看不到的那一面。雷達圖呈現,附改善建議,可下載 PDF 報告。
- 五個面向(M1 系統交接到 M5 溝通成本),分數來自填答
- 雷達圖呈現
- 改善建議(AI 或規則引擎產生)
- 可下載 PDF 報告
AI 助理
用您自己的治理資料回答問題:這條缺失是什麼意思、影響多大、該先修哪裡。回答即時逐字出現,也能完全離線跑。
- 以您的治理資料為依據作答
- 即時逐字回覆
- 可完全離線(自備模型)
- 接外部模型或您自己的本地模型都行
技術棧遷移
把舊框架的程式碼自動轉換到新版(例如 .NET Framework 到 .NET 9),比較遷移前後的合規狀態,每個階段的產出都留在文件中心可下載。自動轉換目前以 .NET 為主;其他語言提供評估與前後對照。
- 自動化程式碼轉換(Codemod,目前以 .NET 為主)
- 遷移前後合規對照
- 各階段產出留存於文件中心
- 舊系統現代化的評估報告
資料品質清理
找出資料庫裡沒人用的物件、重複的表、不一致的命名,以及拖慢效能的地方,作為整理技術債的起點。
- 資料庫物件健康度評分
- 冗餘與重複偵測
- 命名一致性檢查
- 效能瓶頸識別
八軸風險指紋
一張雷達圖看八個面向,哪幾軸是量出來的、哪幾軸不是,圖上一眼可辨。
安全態勢由分析引擎(Agent)實測。文件完整度、測試涵蓋、相依風險、技術債四軸目前是系統預設估值,圖上標示(估),而且不會被拿來當成風險發現。新人上手、變更影響、共識落差三軸來自您填的風險問卷。分析器涵蓋擴大時,該軸會自動從估值轉為實測。這張圖是給主管看的概覽;31 套框架的合規結論不從這裡來,而是由各框架的分析器逐條比對程式碼產生,每筆缺失都指到檔案與行號。
- 安全態勢(實測)
- 文件完整度(估)
- 測試涵蓋(估)
- 相依風險(估)
- 技術債(估)
- 新人上手(問卷)
- 變更影響(問卷)
- 共識落差(問卷)
費用先算得出來,用量也看得到
價格是席位數乘以月費,跟您跑了幾次分析、產了幾份報告無關。編預算時把人數填進公式就有答案,月底不會多一筆沒想到的帳。
您的方案
目前是哪個方案、能用哪些功能、什麼時候到期。
最近 30 天用量
分析跑了幾次、AI 問了幾則。管理員看得到,接近方案上限時心裡有數。
額度用完只會暫停
到上限時平台會擋下來並告訴您哪一天重置,不會多收一筆。AI 沒有成功回答的提問,不計入額度。
稽核紀錄
誰、何時、做了什麼。可經 API 查詢或下載 CSV,供帳務或合規複核;三個方案都有。
用您自己的模型跑 AI 助理(BYOL,Enterprise)
AI 助理可以跑在您自己的 GPU 主機上,接 Ollama、vLLM,或任何採用 OpenAI 介面規格的模型服務。原始碼與提問都留在您的內網。
看部署架構 →掃得動什麼、產出什麼
三個最常被問到的問題,答案寫在這裡。
支援的語言與來源
C#、VB.NET、ASP.NET WebForms 做到語法樹層級的深度分析,並跑合規與資安規則;另有 62 個技術家族(Java、PHP、Python、COBOL、PowerBuilder、Delphi、VB6 等)做語法解析與呼叫關係盤點,但不跑那些規則。來源可以是 Git 網址,也可以直接上傳 ZIP。
看完整清單 →用貴組織自己的報告版面
可上傳自家的 Word 範本(含書籤或內容控制項),把控制項對應到報告欄位,匯出時就以您的版面取代內建版面。上傳與對應限管理員、合規負責人或最高主管角色。
對應到自評問卷欄位的內容,要等問卷填完才會有值。
誰在偷偷呼叫 AI
技術長以為公司有兩、三個地方在用 AI,掃出來常常不只。每次分析會順便找出程式碼與設定檔裡沒登記的 AI 呼叫,以及寫在檔案裡的 AI 金鑰。
AI 套件的引用
程式碼裡引用 OpenAI、Anthropic、Gemini 這些服務的 SDK,或 LangChain 這類框架。中國大陸業者的套件另外單列,方便對照採購規定。被註解掉的 AI 程式碼也會另報一筆提醒:沒在跑,但有人試過。
寫死的 API 金鑰
OpenAI、Anthropic、Google、Hugging Face 等二十來家 AI 服務的金鑰格式。誰打得開這個檔案,誰就拿得到那把金鑰。結果裡的金鑰只留前綴和末四碼,報告本身不會變成第二次外洩。
沒人管的外部呼叫
指向 OpenAI、Anthropic、Google、Azure OpenAI、AWS Bedrock 等服務的網址,也包括自架的推論服務(例如 Ollama)。流量出得去,代表資料也出得去;自架的沒有出境,但一樣是沒人管的 AI。
這一項的範圍,先講清楚
產品支援的程式語言都在範圍內,從 C#、Java、Python、JavaScript、Go 到 COBOL、Delphi,另外還有設定檔、相依清單與 Jupyter 筆記本;說明文件只找外洩的金鑰。做法是規則比對,不是深度靜態分析,所以會有誤報:命中是「要去看一眼」的清單,不是判決。Git 歷史裡已刪掉的金鑰、只存在 CI 或主機環境變數裡的金鑰、員工在瀏覽器直接用的 AI 服務,這一項看不到。
這一項不算在 31 套合規框架內,也不會列進合規報告,是獨立的檢查;其中 7 套 AI 治理框架以這份清單為輸入。逐筆的檔案位置與行號只能從分析引擎那一端匯出(預設關閉),不會送到管理平台。
資安設計
資料遮蔽
傳出分析引擎(Agent)的只有檔名、行號與統計數字;程式碼片段與路徑在傳出前就已遮蔽或以代號取代。
角色型存取控制(RBAC)
依角色分層:檢視、設定、匯出、管理,各有邊界,落實最小權限。登入為帳號密碼搭配工作階段控管;SSO/SAML 列於規劃。
多租戶隔離
租戶之間完全邏輯隔離。所有客戶跑同一套程式碼,不為任何一家另開分支——安全修補同時到位。
雜湊鏈稽核日誌
每次登入、政策變更、報告產出與資料匯出都記錄:誰、何時、做了什麼、結果為何。日誌以雜湊鏈串接,任何一筆被改動都驗得出來,可由 API 查詢。